
DetectionLabELK
DetectionLabELK é um fork do DetectionLab de Chris Long com a pilha ELK em vez do Splunk.

Descrição:
DetectionLabELK é o laboratório perfeito para usar se você quiser construir capacidades de detecção eficazes. Foi projetado pensando nos defensores. Seu objetivo principal é permitir que as equipes azuis construam rapidamente um domínio Windows que vem pré-carregado com ferramentas de segurança e algumas práticas recomendadas em relação às configurações de registro do sistema. Pode ser facilmente modificado para atender à maioria das necessidades ou expandido para incluir hosts adicionais.
Casos de uso:
Um caso de uso popular para DetectionLabELK é quando você considera adotar o framework MITRE ATT&CK e gostaria de desenvolver detecções para suas táticas. Você pode usar DetectionLabELK para executar rapidamente testes atômicos, ver quais logs estão sendo gerados e compará-los com seu ambiente de produção. Desta forma, você pode:
- Validar se o seu registro de produção está funcionando conforme esperado.
- Garantir que seu SIEM esteja coletando os eventos corretos.
- Melhorar a qualidade dos alertas reduzindo falsos positivos e eliminando falsos negativos.
- Minimizar lacunas de cobertura.
Principais Recursos do Laboratório:
- Microsoft Advanced Threat Analytics está instalado na máquina WEF, com o gateway leve do ATA instalado no DC
- O Windows Event Forwarder junto com o Winlogbeat estão pré-instalados e todos os índices são pré-criados no ELK. Os complementos de tecnologia para Windows também estão pré-configurados.
- Uma configuração personalizada de auditoria do Windows é definida via GPO para incluir auditoria de processos de linha de comando e registro adicional em nível de SO
- As assinaturas e canais personalizados do Windows Event Forwarding do Palantir são implementados
- O registro de transcrições do PowerShell está habilitado. Todos os logs são salvos em
\\wef\pslogs
- O osquery vem instalado em cada host e está pré-configurado para conectar a um servidor Fleet via TLS. O Fleet está pré-configurado com a configuração do Palantir's osquery Configuration
- O Sysmon está instalado e configurado usando a configuração de código aberto do Olaf
- Todos os itens de inicialização automática são registrados nos Logs de Eventos do Windows via AutorunsToWinEventLog
- A auditoria SMBv1 está habilitada
Hosts do Laboratório:
-
DC - Controlador de Domínio Windows 2016
- GPO de Configuração do Servidor WEF
- GPO de registro do PowerShell
- GPO de política de auditoria aprimorada do Windows
- Sysmon
- osquery
- Elastic Beats Forwarder (Encaminha Sysmon & osquery)
- Ferramentas Sysinternals
- Gateway Leve do Microsoft Advanced Threat Analytics
-
WEF - Servidor Windows 2016
- Microsoft Advanced Threat Analytics
- Coletor de Eventos do Windows
- Criação de Assinatura de Eventos do Windows
- Compartilhamento de registro de transcrição do PowerShell
- Sysmon
- osquery
- Elastic Beats Forwarder (Encaminha WinEventLog & PowerShell & Sysmon & osquery)
- Ferramentas Sysinternals
-
Win10 - Estação de Trabalho Windows 10
- Simula estação de trabalho de funcionário
- Sysmon
- osquery
- Ferramentas Sysinternals
-
Logger - Ubuntu 18.04
- Kibana
- Gerenciador Fleet osquery
- Bro
- Suricata
- Elastic Beats Forwarder (Encaminha logs do Bro & Suricata & osquery)
- Guacamole
- Velociraptor
Requisitos
- 55GB+ de espaço livre em disco
- 16GB+ de RAM
- Vagrant 2.2.2 ou mais recente
- Virtualbox
Opções de Implantação
-
Usar Vagrant Cloud Boxes - ETA ~2 horas.
- Instalar Vagrant no seu sistema.
- Instalar Packer no seu sistema.
- Instale o plugin Vagrant-Reload executando o seguinte comando:
vagrant plugin install vagrant-reload.
- Baixe o DetectionLabELK para sua máquina local executando
git clone https://github.com/cyberdefenders/DetectionLabELK.git a partir da linha de comando OU baixe diretamente via este link.
cd para "DetectionLabELK/Vagrant" e execute vagrant up.
-
Construir Boxes do Zero - ETA ~5 horas.
- Instalar Vagrant no seu sistema.
- Instalar Packer no seu sistema.
- Instale o plugin "Vagrant-Reload" executando o seguinte comando:
vagrant plugin install vagrant-reload.
- Baixe o DetectionLabELK para sua máquina local executando
git clone https://github.com/cyberdefenders/DetectionLabELK.git a partir da linha de comando OU baixe diretamente via este link.
- para o diretório base "DetectionLabELK" e construa o laboratório executando (Mac & Linux) ou (Windows).
Solução de Problemas:
- Para verificar se o processo de construção foi concluído com sucesso, certifique-se de estar no diretório
DetectionLabELK/Vagrant e execute vagrant status. As quatro máquinas (wef, dc, logger e win10) devem estar em execução. Se uma das máquinas não estiver em execução, execute vagrant reload <host>. Se desejar pausar todo o laboratório, execute vagrant suspend e retome-o usando vagrant resume.
- Os logs de implantação estarão presentes na pasta
Vagrant como vagrant_up_<host>.log
Acesso ao Laboratório:
Suporte: Se você enfrentar algum problema, por favor abra uma nova issue e forneça o arquivo de log relevante.